跳转到内容

快速入门 ​

Ogma 是桌面 Web 安全工具集,用于拦截、检查、重放、自动化处理、扫描和记录 Web 应用流量。

本页帮助你从全新安装开始,建立可用的代理会话。完整的首次测试流程请参阅首次捕获。

系统要求 ​

  • 受支持的桌面平台:Linux、Windows 或 macOS。
  • 支持 HTTP 代理的浏览器或应用。
  • 如需检查 HTTPS 流量,须将 Ogma 的本地 CA 证书导入用于测试的浏览器或操作系统配置文件。

安装 Ogma ​

从 GitHub 下载最新版本:

https://github.com/ogmabox/ogma/releases

可用安装包取决于具体版本:

平台安装包说明
WindowsNSIS 安装程序推荐一般用户使用。后续版本可能增加代码签名。
macOS应用包或压缩包是否提供取决于该版本的发布产物。
LinuxAppImage便携式安装包,支持应用内更新。
Linux.deb推荐 Debian/Ubuntu 类系统使用。通过替换安装包安装更新。

启动实例 ​

  1. 打开 Ogma。
  2. 在启动器中启动本地实例。
  3. 打开工作区。除非实例另有配置,Ogma 的 HTTP 代理默认监听 127.0.0.1:8080,API 默认地址为 127.0.0.1:8181。
  4. 如需持久保存并隔离测试数据,请创建或选择项目。

配置流量捕获 ​

有两种捕获流量的方式:

方式适用情况
Ogma 浏览器希望配置尽可能简单。内置浏览器已通过 Ogma 代理连接。
外部浏览器或应用需要特定浏览器配置文件、移动模拟器、CLI 工具或胖客户端。请配置其使用 Ogma 作为 HTTP 代理。

如需处理 HTTPS 流量,请从证书设置中下载 Ogma CA 证书,并导入与 Ogma 配合使用的浏览器或操作系统配置文件。

首次工作流程 ​

  1. 浏览目标应用。
  2. 确认 HTTP 历史记录中出现新记录。
  3. 打开测试范围,定义目标主机或 HTTPQL 表达式。
  4. 将请求发送到重放,修改并重新发送。
  5. 使用扫描器对已捕获的流量进行被动分析。
  6. 仅在证据明确时创建安全发现。
  7. 编写报告时导出安全发现或选定的流量。

操作注意事项 ​

  • 项目数据库、导出文件、日志、插件数据和备份可能包含凭据、令牌和内部流量。
  • 证书设置支持 CA 下载、导入、备份和重新生成。
  • 在插件视图中管理插件安装、更新和市场安装包。

更新 ​

Ogma 从 GitHub Releases 检查更新。

  • Windows 安装程序版本和 Linux AppImage 版本可支持应用内下载和重启。
  • Linux .deb 版本显示更新通知,并提供 GitHub Releases 链接。
  • 本地解包的开发版本不会自动更新。

需要帮助? ​

专有软件。保留所有权利。